Zum Inhalt springen

Automatisierung, baselines und Berichte

Erstellen Sie stabile CI-Schwellenwerte, vergleichen Sie Berichte und halten Sie erkannte Probleme sichtbar.


Nicht interaktiv ausführen

Verwenden Sie --ci in Skripten und Build-Systemen. VICE wird erfolgreich beendet, wenn die Sicherheitsbewertung den Schwellenwert erreicht, und schlägt fehl, wenn dies nicht der Fall ist. Legen Sie den Schwellenwert explizit fest, damit die Richtlinie im Befehl sichtbar ist.

Explizite Politik
vice audit . --ci --min-score 80 --min-confidence high --severity-min HIGH

Baseline hat die erkannten Probleme überprüft

Ein baseline erstellt einen Snapshot der stabilen Fingerabdrücke aktuell erkannter Probleme. Zukünftige Audits behalten diese erkannten Probleme im Ergebnis, schließen sie jedoch vom Schwellenwert für neu erkannte Probleme aus.

Erstellen und umgehen Sie einen baseline
1vice baseline .
2vice audit . --ci
3vice audit . --ci --no-baseline
Ein baseline ist keine Lösung
Übernehmen Sie den baseline erst nach der Überprüfung. Entfernen Sie Einträge, sobald Probleme behoben sind, und führen Sie sie regelmäßig ohne diese Option aus, um die Gesamtgefährdung anzuzeigen.

Vergleichen Sie zwei Läufe

Verwenden Sie Fingerabdrücke, um hinzugefügte, unveränderte und gelöste erkannte Probleme zu trennen. Vergleichen Sie Engine-, Regelsatz-, Bewertungs- und Abdeckungsmetadaten, bevor Sie jedes Delta als Codeänderung behandeln.

Differenz melden
1vice diff scans/old.json scans/new.json
2vice diff scans/old.json scans/new.json --markdown

Speichern Sie das richtige Format

  • JSON bewahrt das vollständige maschinenlesbare Ergebnis für die benutzerdefinierte Automatisierung.
  • SARIF integriert an der Quelle erkannte Probleme mit kompatiblen Code-Scan-Tools.
  • Markdown von Diff ist für eine Rezensionszusammenfassung nützlich.
  • Das Abzeichen JSON ist ein öffentliches Statussignal und sollte keine sensiblen Beweise enthalten.

Schützen Sie CI-Artefakte

VICE maskiert vertrauliche Werte, Berichte können jedoch weiterhin private Pfade, Hostnamen und den Sicherheitsstatus offenlegen. Geben Sie Berichtsartefakten dieselben Aufbewahrungs- und Zugriffskontrollen wie anderen Sicherheitsausgaben.


Weiter mit VICE

Überprüfen Sie die Open-Source-Engine, die Module und die Bereichskontrollen.

Entdecken Sie die VICE-Engine